Claves de encriptación administradas por el cliente

Si usas Secret Manager para almacenar y pasar tus credenciales de Amazon S3 o Microsoft Azure, también puedes usar una clave de encriptación administrada por el cliente (CMEK) para encriptar esas credenciales en reposo.

Consulta Cómo habilitar claves de encriptación administradas por el cliente para Secret Manager para obtener instrucciones.

Aplica la CMEK con la política de la organización

Para aplicar el uso de CMEK a través de una política de la organización, agrega Servicio de transferencia de almacenamiento y Secret Manager a la lista de denegación de constraints/gcp.restrictNonCmekServices. Específicamente, agrega lo siguiente:

  • secretmanager.googleapis.com
  • storagetransfer.googleapis.com

Consulta Crea y administra políticas de la organización para obtener instrucciones.

El Servicio de transferencia de almacenamiento verifica y aplica esta restricción cuando se crean y actualizan los trabajos. Los trabajos de transferencia existentes no se ven afectados.